Vaših 85 odstupanja nisu 85 problema: svode se na četiri temeljni/a uzrok/a. Obradite ih redom i neutralizirat ćete bit rizika koncentriranim naporom, bez potrebe da sve iznova radite.
70/100
Za jačanje
stvarna osnova, no jedan kritični propust ostaje otvoren
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
63 kontrola nije prikupljeno. Nije ih bilo moguće izmjeriti tijekom ovog skeniranja: ni neusklađenost ni usklađenost, mrtvi kut isključen iz ocjene. Razlog za svaku od njih nalazi se u zapisniku prikupljanja vaše revizije.
Répartition par gravité
Važna je ozbiljnost, a ne samo broj.
Vaših 85 odstupanja svodi se na 67 zasebnih tema, raspoređenih po ozbiljnosti (jedna postavka = jedna ozbiljnost, na svojoj najgoroj razini) prema matrici utjecaja NIST SP 800-30.
Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer
4 chantiers, un seul ordre logique.
Postavljeni prema svojem učinku (smanjenje rizika) i potrebnom naporu. Prednost ima učinak (što više, to prioritetnije); pri jednakom učinku odlučuje napor (što više lijevo, to brže).
Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
1Konfiguracija i sukladnost34 écarts
2Identitet i pristup31 écarts
3Otkrivanje i nadzor14 écarts
4Podaci i izloženost6 écarts
Veličina mjehurića = broj odstupanja u radnom paketu. Redoslijed rješavanja: najprije učinak (odozgo prema dolje), pri jednakom učinku odlučuje napor (najprije ono najviše lijevo).
La réduction
85 contrôles en écart, 67 sujets distincts, 4 chantiers.
Isti se propust ponavlja na više mjesta. Riješite uzrok i zatvorit ćete više odstupanja odjednom.
1
Konfiguracija i sukladnost
Umjeren34
2
Identitet i pristup
Ozbiljan31
3
Otkrivanje i nadzor
Visok14
4
Podaci i izloženost
Visok6
Vaše prve tri odluke
Usmjerite napor onamo gdje se isplati.
1
Pojačavanje konfiguracije
nepojačana osnova tiho širi površinu napada, bez vidljivog upozorenja.
Écarts
34
No purchase
33 / 34
Utjecaj
Umjeren
2
Identitet i pristup
preuzimanje kontrole nad računom najčešći je ulaz napada; to je jedina tema u kojoj ograničen napor odjednom zatvara cijelu klasu rizika.
Écarts
31
No purchase
30 / 31
Utjecaj
Ozbiljan
3
Nadzor i vođenje zapisnika
bez aktivnog otkrivanja i potpunog zapisnika, napad može uspjeti a da nije blokiran, ni na vrijeme uočen, ni naknadno dokazan: izravan hendikep u slučaju štete, regulatorne kontrole ili osiguravajućeg dosjea.
Écarts
14
No purchase
12 / 14
Utjecaj
Visok
Zašto naša ocjena, a ne Microsoftova
Microsoftov Secure Score mjeri primjenu Microsoftovih kontrola, a ne stvarni rizik. Proizvođač ne može biti sudac u vlastitoj stvari kad je riječ o njegovoj sigurnosti: naše je čitanje neovisno.
Audit indépendant. Razlikujemo ono što se ispravlja besplatno od onoga što traži kupnju kod Microsofta, a svako licencirano odstupanje može se riješiti i pomoću alternative tierce ou souveraine, ovisno o vašem kontekstu. Odlučujete na temelju činjenica.
Djelovati: cijena mira
Presque rien.
78 od vaših 85 odstupanja rješava se pukom promjenom postavki, uz 0 € troška. Ono najvažnije u vašoj sigurnosti se ne kupuje.
✓MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
✓7 odstupanja traži Microsoftovu licencu ili ravnopravnu suverenu zamjenu.
✓Napor se usmjerava na prva 3 uzroka: rizik brzo pada.
Ne učiniti ništa: račun stiže 3 puta
Tri računa, ne jedan.
Odbijanje djelovanja sada ne štedi vam usklađivanje: platit ćete ga quand même, nakon incidenta, uz sve ostalo.
1Otkupnina. Ucjenjivački softver šifrira vaše podatke: platiti ili sve ponovno izgraditi.
2Kazna tijela AZOP. Do 20 milijuna EUR ili 4 % svjetskog godišnjeg prometa (GDPR čl. 83).
3Danas odbijeno očvršćivanje. Ipak to treba obaviti poslije, u žurbi i po visokoj cijeni.
Gornja granica kazne: Uredba (EU) 2016/679 (GDPR), čl. 83. Ostalo ovisi o vašoj djelatnosti.
Izvan javnih okvira
Ono što smo izmjerili, a ne možemo suprotstaviti normi.
Ovih 29 nalaza stvarni su i izmjereni na vašem zakupcu, ali nijedan javni okvir ne imenuje ih: to je naše čitanje, a ne pravilo na koje se možete pozvati. Stoga su isključeni iz ocjene i iz potvrde. Dajemo vam ih jer su istiniti.
Očvršćivanja koja preporučujemo (29)
La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
i još 24, razrađenih u tehničkom čitanju
Le plan
Trois temps, un cap.
Prvo
Pojačavanje konfiguracije
Najbolji omjer smanjenog rizika / uloženog napora. Dok se to ne napravi, ostalo štiti kuću čija vrata ostaju otvorena.
Zatim
Identitet i pristup
Nakon što se osigura prva poluga, smanjuje se površina kroz koju se rizik materijalizira.
Zatim
Nadzor i vođenje zapisnika
Ostaje te rezultate učvrstiti kroz vrijeme: upravljanje, redovite revizije i sačuvani dokazi, kako bi stav izdržao tijekom vremena, a ne samo na dan revizije.
Dodatna SharePoint opcija (3 kontrola/e)
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Ove kontrole ne broje se NI kao sukladne, NI kao nesukladne, NI kao neprikupljene: ostaju izvan ocjene dok ne aktivirate dodatak (na vašu inicijativu, na vašoj strani, nikada kod nas).
Nije primjenjivo: značajka nije prisutna na zakupcu (24 kontrola/e)
Ove se kontrole ne primjenjuju na vašeg zakupca: dotična značajka (licenca Microsoft Entra ID P2/Governance, ili proizvod poput Copilota, Sentinela, Defender for Endpoint, Power Platform...) nije prisutna. Nema dakle ništa za izmjeriti: nije ni neuspjeh, ni slijepa točka.
Ove se kontrole ne broje NI kao sukladne, NI kao nesukladne: riječ je o nalazu, ne o neuspjehu. Ne potičemo vas na kupnju dodatne licence: ciljani sigurnosni cilj često se može postići i drukčije (podešavanje, interni postupak, ili treći alat, ponekad besplatan i jeftiniji). Ponovno bi postale mjerljive kad bi resurs bio prisutan na vašem zakupcu.
6 point(s) de vigilance organisationnels
Ovi zahtjevi (fizička zaštita, segmentacija mreže, osvješćivanje, upravljanje) pripadaju organizaciji i NISU mjerljivi skeniranjem Microsoft 365 samo za čitanje. Navode se zasebno, izvan rezultata i izvan broja odstupanja: provjeriti internom revizijom.
Za daljnji korak
Ovaj audit mjeri vašu razinu sigurnosti. Još ne govori je li napad moguć - ili je već u tijeku, neprimijećen.
Gornja pokrivenost odgovara na: gdje ste izloženi? Ostaju otvorena dva pitanja veće vrijednosti:
Je li napad MOGUĆ? Putovi eskalacije privilegija: računi, uloge, OAuth pristanci, federacija, vanjske pozivnice.
Je li napad VEĆ U TIJEKU? Tiha kompromitacija: pravila prosljeđivanja, prekomjerni pristanci, dodavanja administratora, zaobilaženja revizije.
Odgovor na to zahtijeva posvećenu ručnu istragu, provedenu na istim signalima i bez izlaganja vaših podataka. Zatražite ponudu za ciljani penetracijski test.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible Vaši podaci u čitljivom obliku nikada se ne prenose
Čitanje prilagođeno upravi. Ista revizija postoji za CISO-a, tehničara, usklađenost i osiguravatelja: jedno mjerenje, pet priča, uz potpuni spis.